1. Amaç ve Kapsam
Bu Politikanın amacı, veri sorumlusu tarafından yürütülen kişisel veri saklama ve imha faaliyetlerine ilişkin iş ve işlemler konusunda usul ve esasları belirlemektir.
Politika; Platform üzerinden tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileri kapsar. Kapsama giren ilgili kişiler; site ve uygulama ziyaretçileri, üyeler, yorum/değerlendirme bırakan kullanıcılar, bilgi-fiyat talebinde bulunan potansiyel müşteriler, satın alma yapan müşteriler, ofis işletmeleri ve yetkilileri, iş başvurusu yapan adaylar ile Platform ile iletişime geçen diğer gerçek kişilerdir.
Bu Politika hem elektronik ortamda (veri tabanı, uygulama sunucuları, dosya tabanlı kayıt sistemleri, log kayıtları, bulut/üçüncü taraf hizmetleri) hem de fiziksel ortamda tutulan kişisel verilere uygulanır.
2. Tanımlar ve Kısaltmalar
Bu Politikada geçen temel kavramlar aşağıdaki anlamları taşır:
| Kavram | Tanım |
|---|---|
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Özel nitelikli veri | Sağlık, biyometrik veri gibi KVKK m.6'da sayılan hassas veriler |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi |
| Veri sorumlusu | Verilerin işleme amaç ve vasıtalarını belirleyen, künyede belirtilen işletme |
| Veri işleyen | Veri sorumlusu adına veri işleyen gerçek/tüzel kişi (ör. barındırma, e-posta sağlayıcısı) |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi |
| Silme | Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi |
| Yok etme | Verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve kullanılamaz hâle getirilmesi |
| Anonim hâle getirme | Verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli/belirlenebilir kişiyle ilişkilendirilememesi |
| Periyodik imha | Saklama süresi dolan verilerin, Politikada belirlenen ve tekrar eden aralıklarla resen imha edilmesi |
| Kayıt ortamı | Verilerin bulunduğu her türlü elektronik ve fiziksel ortam |
Bu Politikada tanımı bulunmayan kavramlar için KVKK ve Yönetmelikteki tanımlar geçerlidir.
3. Kayıt Ortamları
Kişisel veriler, aşağıda örneklenen kayıt ortamlarında güvenli biçimde saklanır:
- Veri tabanı sunucuları: yapılandırılmış ilişkisel veri tabanı (üyelik, sipariş, fatura, yorum, abonelik gibi kayıtlar)
- Dosya tabanlı kayıt sistemleri: uygulama sunucusunda JSON/JSONL biçiminde tutulan kayıtlar (ör. talep/lead kayıtları, kariyer başvuruları ve yüklenen belgeler)
- Uygulama ve güvenlik log kayıtları: erişim, işlem ve hata kayıtları
- Bulut ve üçüncü taraf hizmetleri: ödeme, e-posta gönderimi, analitik, güvenlik ve arama gibi veri işleyen hizmetleri
- Yedekleme ortamları: felaket kurtarma amaçlı yedekler
- Fiziksel ortam: basılı belge, sözleşme ve arşiv (varsa)
Güvenlik gereği, IP adresi ve cihaz/oturum bilgisi gibi işlem güvenliği verileri mümkün olan durumlarda ham hâlde değil, geri döndürülemez özet (hash) biçiminde saklanır.
4. Saklamayı Gerektiren Hukuki ve İşlemsel Sebepler
Kişisel veriler, KVKK m.5 ve m.6'daki işleme şartlarına dayanılarak ve aşağıdaki sebeplerle saklanır:
- Üyelik ve hizmet sözleşmesinin kurulması ve ifası (KVKK m.5/2-c)
- Dijital hizmet/paket satışı, sipariş, fatura ve abonelik süreçlerinin yürütülmesi
- İlgili mevzuatta öngörülen saklama yükümlülüklerinin yerine getirilmesi (213 sayılı Vergi Usul Kanunu m.253, 6102 sayılı Türk Ticaret Kanunu m.82 uyarınca defter ve belgelerin saklanması)
- Ticari elektronik ileti onaylarına ilişkin 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve İleti Yönetim Sistemi (İYS) yükümlülükleri
- Erişim ve işlem kayıtlarına ilişkin 5651 sayılı Kanun kapsamındaki yükümlülükler
- Olası uyuşmazlıklarda bir hakkın tesisi, kullanılması veya korunması ile ispat yükümlülüğü (KVKK m.5/2-e; 6098 sayılı Türk Borçlar Kanunu zamanaşımı süreleri)
- Bilgi güvenliği, dolandırıcılık ve kötüye kullanımın tespiti ile önlenmesine yönelik meşru menfaat (KVKK m.5/2-f)
- İlgili kişinin açık rızasının bulunması (KVKK m.5/1; ör. bülten, analitik çerezler, kariyer başvurusu belgeleri)
5. İmhayı Gerektiren Sebepler
Kişisel veriler, aşağıdaki hâllerin ortaya çıkması durumunda; ilgili kişinin talebi üzerine veya resen silinir, yok edilir ya da anonim hâle getirilir (KVKK m.7, Yönetmelik m.8):
- İşlenmesine esas teşkil eden hukuki sebebin ortadan kalkması ve başka bir hukuki sebebin bulunmaması
- İşlemenin açık rızaya dayalı olduğu hâllerde rızanın geri çekilmesi
- İşleme amacının gerçekleşmesi, ortadan kalkması veya söz konusu amaç bakımından işlemenin gereksiz hâle gelmesi
- İlgili kişinin, KVKK m.11 kapsamındaki silme/yok etme talebinin kabul edilmesi
- Verinin işlenmesini gerektiren azami sürenin veya mevzuatta öngörülen saklama süresinin dolması
- İşlemenin KVKK'ya aykırı olduğunun tespit edilmesi
Hukuki sebebin ortadan kalkmasına rağmen bir başka mevzuat verinin saklanmasını zorunlu kılıyorsa (ör. mali kayıtlar), yalnızca ilgili amaç için ve o mevzuattaki süreyle sınırlı olarak saklamaya devam edilir; erişim kısıtlanır.
6. Saklama Süreleri Tablosu
Aşağıdaki tabloda, veri kategorilerine göre saklama süreleri ve dayanakları yer alır. Süreler, işleme amacının gerektirdiği süre ile mevzuatta öngörülen azami süreden hangisi daha uzunsa ona göre uygulanır; süre sonunda ilk periyodik imha döneminde imha gerçekleştirilir.
| Veri kategorisi | Saklama süresi | Hukuki / işlemsel sebep |
|---|---|---|
| Üyelik ve hesap verileri (ad, e-posta, profil) | Üyelik süresince + sona ermesinden itibaren 2 yıl | Sözleşme ifası, meşru menfaat |
| Sözleşme, sipariş, fatura ve mali/ticari kayıtlar | 10 yıl | VUK m.253, TTK m.82 |
| Ödeme ve işlem kayıtları (iyzico işlem kaydı, EFT/dekont) | 10 yıl | Hukuki yükümlülük, ispat |
| İşlem güvenliği ve erişim/işlem log kayıtları | 1 yıl (365 gün) | 5651 sayılı Kanun, meşru menfaat |
| Yorum ve değerlendirme içerikleri | Yayında kaldığı sürece; kaldırma/hesap kapanışından sonra 1 yıl | Sözleşme, meşru menfaat, ispat |
| Yorum/hesap doğrulama kayıtları (e-posta ve IP özet/hash) | Doğrulama ve itiraz süreci; azami 1 yıl | Meşru menfaat, sahtecilik önleme |
| İletişim ve bilgi-fiyat talep formları | Talebin sonuçlanmasından itibaren 2 yıl | Meşru menfaat, sözleşme öncesi görüşme |
| Lead / fiyat-sor kayıtları | 2 yıl | Meşru menfaat, sözleşme öncesi görüşme |
| Bülten ve ticari elektronik ileti onay/ret kayıtları | Onayın sona ermesinden itibaren 3 yıl | 6563 sayılı ETK, İYS Yönetmeliği |
| Çerez ve analitik verileri | Çerez türüne göre; azami rıza süresince | Açık rıza |
| Favoriler, takip, karşılaştırma tercihleri | Üyelik süresince | Sözleşme (hizmet özelliği) |
| Şikâyet ve "sorun bildir" kayıtları | Sonuçlanmasından itibaren 2 yıl | Meşru menfaat, hak tesisi |
| KVKK m.11 başvuru ve yanıt kayıtları | Sonuçlanmasından itibaren 3 yıl | Hukuki yükümlülük, ispat |
| Kariyer başvurusu ve CV | Başvuru sürecinin sonuçlanmasından itibaren azami 1 yıl | Açık rıza |
| Doğrulama belgeleri (kira kontratı, fatura, ofis kartı, kimlik görseli vb.) | Doğrulama amacının gerçekleşmesinden itibaren azami 30 gün | KVKK m.4 veri minimizasyonu |
Mevzuatta bir değişiklik olması hâlinde güncel süreler esas alınır ve bu tablo revize edilir.
7. İmha Yöntemleri
Saklama süresi sona eren kişisel veriler, ortamın niteliğine ve işleme durumuna göre aşağıdaki yöntemlerden biriyle imha edilir (Yönetmelik m.10, m.11, m.12):
1. Silme Verinin ilgili kullanıcılar bakımından hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesidir. Uygulanan yöntemler: - Veri tabanı kayıtlarının silinmesi veya ilgili alanların kalıcı olarak boşaltılması - Dosya tabanlı kayıtlarda (JSON/JSONL) ilgili kaydın çıkarılması - Erişim yetkilerinin kaldırılması, kaydın aktif kullanımdan çıkarılması ve maskeleme
2. Yok Etme Verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve kullanılamaz hâle getirilmesidir. Uygulanan yöntemler: - Yüklenen belge ve dosyaların (CV, doğrulama belgeleri, fatura PDF'leri) fiziksel/mantıksal olarak kalıcı biçimde silinmesi - Fiziksel belgelerin evrak imha makinesiyle (shredding) yok edilmesi - İlgili yedekleme ortamlarındaki kayıtların, yedek döngüsü içinde geçersiz kılınması
3. Anonim Hâle Getirme Verinin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. İstatistik, analitik ve hizmet iyileştirme amacıyla saklanması gereken verilerde tercih edilir. Uygulanan yöntemler: - Kimlik belirleyici alanların (ad, e-posta, telefon) çıkarılması veya geri döndürülemez özetleme (hash) ile maskelenmesi - Kayıtların toplulaştırılması (agregasyon) ve tekilleştirmeyi önleyecek genelleştirme
İmha işleminin hangi yöntemle yapılacağı, verinin bulunduğu ortam ve saklama gerekçesi dikkate alınarak belirlenir. Anonim hâle getirilen veriler bu Politika kapsamı dışına çıkar.
8. Saklama ve İmhaya İlişkin Teknik ve İdari Tedbirler
Verilerin güvenli saklanması ile hukuka aykırı işlenmesinin ve erişilmesinin önlenmesi için KVKK m.12 kapsamında uygun teknik ve idari tedbirler alınır:
- Aktarımda TLS/SSL şifreleme ve güvenli protokoller
- Yetki ve erişim kontrolü; verilere yalnızca görev gereği ve asgari yetkiyle erişim (need-to-know)
- İşlem güvenliği verilerinde ham IP yerine geri döndürülemez özet (hash) kullanımı ve veri minimizasyonu
- Ödeme verilerinde kart bilgisinin Platform'a hiç gelmediği, PCI-DSS uyumlu iyzico altyapısının kullanılması
- Bot ve kötüye kullanıma karşı doğrulama (captcha) ile hız sınırlama (rate limit)
- Log kaydı, düzenli güvenlik denetimi ve yedekleme
- Veri işleyenlerle gizlilik ve KVKK yükümlülüklerini içeren sözleşmeler
- Personelin/erişim yetkililerinin kişisel veri güvenliği konusunda bilgilendirilmesi
9. Periyodik İmha
Yönetmelik m.11 uyarınca, işleme şartları ortadan kalkan ve saklama süresi dolan kişisel veriler; ilgili kişinin ayrıca bir talebi olmaksızın, resen ve tekrar eden aralıklarla imha edilir.
- Periyodik imha süresi 6 ayı geçmeyecek şekilde belirlenmiştir; imha işlemleri her yıl Haziran ve Aralık aylarında gerçekleştirilir.
- Her periyodik imha döneminde; saklama süresi dolmuş veriler tespit edilir, uygun imha yöntemiyle (silme/yok etme/anonimleştirme) işlenir.
- İmha işlemi; hangi verilerin, hangi yöntemle ve hangi tarihte imha edildiğini gösterecek biçimde kayıt altına alınır ve bu kayıtlar, aksi mevzuatta öngörülmedikçe en az 3 yıl saklanır.
- İmha yalnızca ilgili verinin bulunduğu aktif sistemlerde değil; teknik olarak uygulanabilir olduğu ölçüde yedekleme ortamlarında da yedek döngüsü içinde tamamlanır.
10. İlgili Kişinin Talebi Üzerine İmha
İlgili kişi, KVKK m.11 ve m.13 uyarınca kişisel verilerinin silinmesini veya yok edilmesini talep edebilir.
- Talep, künyede belirtilen KVKK başvuru e-postasına, KEP adresine veya posta adresine iletilebilir; hazır form için KVKK Başvuru Formu kullanılabilir.
- Başvuru, en geç 30 gün içinde sonuçlandırılır.
- İşleme şartlarının tamamı ortadan kalkmışsa, talep konusu veriler talebin alınmasından itibaren en geç 30 gün içinde silinir veya yok edilir; işlem ilgili kişiye bildirilir.
- Verinin üçüncü kişilere aktarılmış olması hâlinde, silme/yok etme işlemi aktarılan taraflara da bildirilir (KVKK m.7/2, m.11).
- İşleme şartlarının tamamı ortadan kalkmamışsa (ör. yürürlükteki bir sözleşme veya mali saklama yükümlülüğü sürüyorsa), talep gerekçe belirtilerek reddedilebilir; bu durumda veriler yalnızca ilgili amaç için ve erişim kısıtlanmış biçimde saklanmaya devam eder.
Hesap verilerinizin bir kısmına anında, kalanına ise süre içinde erişim ve dışa aktarım imkânları için Gizlilik ve KVKK Aydınlatma Metni sayfasındaki haklarınıza ilişkin bölüme bakınız.
11. Yüklenen Belgeler ve Açık Rıza İstisnaları
Bazı akışlarda, hizmetin gereği olarak belge veya doğrudan iletişim bilgisi toplanır; bu verilere özel saklama-imha ilkeleri uygulanır:
- Doğrulama belgeleri (doğrulanmış kiracı / işletme sahiplenme): Kira kontratı, fatura, ofis kartı veya kimliğe ilişkin görseller yalnızca doğrulama amacıyla alınır. Doğrulama tamamlandığında, amaç gerçekleştiğinden bu belgeler azami 30 gün içinde yok edilir; doğrulama sonucu (ör. "doğrulandı" damgası) saklanmaya devam edebilir.
- Kariyer başvurusu ve CV: İşe alım sürecinin doğası gereği aday verileri açık rıza ile açık biçimde işlenir. Süreç sonuçlandıktan sonra azami 1 yıl saklanır; adayın rızasını geri çekmesi hâlinde ilk imha döneminde imha edilir.
- Bülten / ticari elektronik ileti: Çift onay (double opt-in) ile alınan rıza; geri çekildiğinde ileti gönderimi durdurulur, ancak onay/ret kayıtları İYS mevzuatı gereği belirlenen süre boyunca saklanır. Ayrıntı için Ticari Elektronik İleti Politikası sayfasına bakınız.
Bu istisnalarda dahi veri minimizasyonu esastır; amaç için gerekli olandan fazla veri toplanmaz ve süre sonunda imha uygulanır.
12. Görev, Yetki ve Sorumluluklar
Saklama ve imha süreçlerinin bu Politikaya uygun yürütülmesinden veri sorumlusu bütünüyle sorumludur. Süreçteki başlıca görev dağılımı aşağıdaki gibidir:
| Rol | Sorumluluk |
|---|---|
| Veri sorumlusu (künyede belirtilen işletme) | Politikanın hazırlanması, yürürlüğe konması, güncellenmesi ve genel uyum |
| Süreç/operasyon sorumlusu | Saklama sürelerinin takibi, periyodik imhanın planlanıp yürütülmesi, imha kayıtlarının tutulması |
| Teknik/sistem sorumlusu | Silme/yok etme/anonimleştirmenin teknik olarak uygulanması, erişim ve güvenlik tedbirleri |
| Başvuru sorumlusu | İlgili kişi taleplerinin alınması, değerlendirilmesi ve 30 gün içinde yanıtlanması |
| Veri işleyenler (barındırma, e-posta, ödeme, analitik) | Sözleşmesel yükümlülükleri kapsamında güvenli saklama ve talep hâlinde imha |
Tüm ilgili kişiler, görevleri kapsamında eriştikleri kişisel verilerin gizliliğini korumak ve bu Politikaya uymakla yükümlüdür.
13. Yürürlük ve Güncelleme
Bu Politika, başlıkta belirtilen yürürlük tarihinde yürürlüğe girer. Mevzuat değişiklikleri, denetim sonuçları veya hizmetlerdeki gelişmeler nedeniyle güncellenebilir. Güncel sürüm her zaman bu sayfada yayımlanır ve yürürlük tarihi başlıkta gösterilir. Bu Politika ile Gizlilik ve KVKK Aydınlatma Metni arasında saklama süreleri bakımından farklılık bulunması hâlinde, en güncel tarihli metin esas alınır.
Veri sorumlusuna ait tam yasal künye (unvan, VKN, vergi dairesi, adres, KEP ve başvuru kanalları) bu sayfanın altındaki Veri Sorumlusu ve Yasal Künye bölümünde yer alır.
Veri Sorumlusu ve Yasal Künye
- Unvan
- Mustafa Utku Gökçe (UNE Group)
- Statü
- Tek Şahıs İşletmesi
- Vergi No (VKN)
- 4000471846
- Vergi Dairesi
- Doğanbey Vergi Dairesi (Ankara)
- Adres
- Konutkent Mah. 3028 Cad. No: 6 İç Kapı No: 100, Çankaya/Ankara, Türkiye
- KEP Adresi
- [email protected]
- KVKK Başvuru
- [email protected]
- İletişim
- [email protected] · 0850 255 00 00
İlgili belgeler